Adobe heeft een groot pakket kwetsbaarheden gedicht in Experience Manager (AEM), het contentmanagementsysteem dat veel grote organisaties gebruiken voor hun websites en klantportalen. De update valt samen met Adobe’s reguliere septemberronde patches en werd op 9 september gemeld door het Nationaal Cyber Security Centrum onder advisory NCSC-2026-0363.
Het gaat in totaal om 107 kwetsbaarheden. Verreweg de meeste, 71, zijn DOM-based cross-site scripting problemen. Nog eens 34 betreffen stored XSS in formuliercomponenten, waar aanvallers door gebrekkige inputvalidatie kwaadaardige scripts permanent kunnen opslaan zodat die uitgevoerd worden zodra iemand anders de pagina bezoekt.
De ernstigste fout zit elders. CVE-2026-19232 is een incorrect-authorization-kwetsbaarheid waarmee een aanvaller met slechts lage rechten willekeurige code kan uitvoeren, zonder dat een gebruiker daarvoor iets hoeft aan te klikken. Een aparte kwetsbaarheid door onvoldoende inputvalidatie, CVE-2026-75726, maakt daarnaast ongeautoriseerde schrijftoegang mogelijk.
Getroffen zijn AEM Cloud Service-releases tot en met versie 2026.7.0, AEM 6.5 LTS Service Pack 2 en AEM 6.5 Service Pack 24, telkens inclusief eerdere versies. Adobe heeft geen aanwijzingen dat de fouten al actief worden misbruikt en de exploiteerbaarheidsscore ligt laag, maar het NCSC beoordeelt de kans op misbruik als gemiddeld en de mogelijke schade als hoog.
Nederlandse organisaties die zelf een AEM-omgeving beheren, on-premises of als cloudinstantie, doen er verstandig aan de patches op korte termijn te installeren. Vooral gemeenten, onderwijsinstellingen en bedrijven met klantportalen op AEM zijn een aantrekkelijk doelwit, omdat een geslaagde aanval direct toegang tot de achterliggende infrastructuur kan geven. Is patchen nu niet mogelijk, zet dan tijdelijk extra monitoring op ongebruikelijke serveractiviteit in.
Bron: NCSC-NL Advisories
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.